WASViking Docs
⌘K
Capacidades

Edge Threat Radar

Correlacione o tráfego adversário na borda da sua CDN com os seus próprios achados, com amplificação real de risco.

O Edge Threat Radar ingere eventos do Cloudflare em uma cadência de 5 minutos e os correlaciona com os seus próprios achados. O resultado: um Risk Score que é amplificado quando o tráfego adversário de fato mira uma fraqueza que você tem.

O que ele ingere

Do Cloudflare:

  • Eventos de firewall (bloqueios, desafios, bypasses).
  • Pontuações e classificações do gerenciamento de bots.
  • Caminhos e clientes com rate limit aplicado.
  • Sinais geográficos e de ASN.
  • Fingerprints de navegador e de protocolo.

A WASViking® busca os eventos pela API do Cloudflare em uma cadência de 5 minutos por zona. Configure a integração em Integrations → Cloudflare.

Correlação de borda

Para cada achado aberto em um ativo público, a WASViking verifica:

  • O tráfego adversário está mirando o mesmo caminho ou parâmetro?
  • A geografia do cliente visado é consistente com o tráfego de abuso observado em outros tenants?
  • A classificação de bot é suspeita?

Quando o sinal se correlaciona, o Risk Score do achado é amplificado. Essa é a diferença entre "temos um SQLi" e "temos um SQLi que a internet está sondando neste momento."

Regras de alerta

Nem todo evento correlacionado deve acionar alguém. Ajuste quais eventos de borda geram um alerta em Settings → System Settings → Notifications & Alerts → Edge Threat Intelligence. Dois controles:

  • Minimum Risk Score. Apenas eventos com pontuação igual ou acima desse valor disparam um alerta. Padrão: 60.
  • Alert on classifications. Escolha quais classificações de tráfego geram um alerta.
Classificação Significado
human_like Comportamento normal de usuário.
unknown Baixo volume, sem intenção clara.
suspicious Comportamento irregular, de sondagem.
automation Tráfego de scripts ou de bots.
aggressive_automation Alto volume, vários caminhos.
scanner Scan ou exploração ativos.
authenticated_attack Ataque vindo de um usuário autenticado.

Por padrão, a WASViking alerta em suspicious, automation, aggressive_automation, scanner e authenticated_attack, e deixa human_like e unknown desligados, para que o canal fique focado em atividade de alto risco. Ajuste como preferir e selecione Save Notification Settings (salvar configurações de notificação).

Essas regras decidem quando um evento de Edge Threat Intelligence é entregue aos seus Notification Channels. Elas não alteram a amplificação do Risk Score descrita acima, que sempre se aplica.

Abuso de marca no mesmo plano

A superfície do Edge Threat Radar também executa o analisador de abuso de marca e typosquatting (veja Exposure Intelligence). Os achados dessa classe também aparecem aqui, com correlação de borda quando domínios abusivos estão levando cliques para a sua superfície real.

RAG sobre eventos de borda

O assistente Ask WASViking AI restringe um índice de RAG (retrieval-augmented generation) aos seus eventos de borda. Pergunte em linguagem natural:

  • "Estamos sendo sondados por algum padrão de exploit listado no KEV nesta semana?"
  • "Quais caminhos foram mais atingidos a partir de ASNs de fora dos Estados Unidos nas últimas 24h?"
  • "Há padrões de bot que correspondem ao achado de SQLi na API de checkout?"

O assistente responde apenas a partir do corpus de eventos, com citações de eventos específicos.

Onde fica no portal

  • Edge Intelligence dashboard: a visão principal. Cards, gráficos, tabela de correlação.
  • Findings: risk_score mostra o valor amplificado; a composição subjacente (base, criticidade, ambiente, boost de borda) fica visível ao clicar.
  • Ask WASViking AI: restrinja uma pergunta aos eventos de borda.

Como a amplificação de risco aparece na resposta

Os achados amplificados pela correlação de borda trazem um campo edge_boost na resposta da API.

{
  "finding_id": "f_8ab2",
  "risk_score": 88,
  "risk_components": {
    "severity": 55,
    "asset_criticality": 12,
    "environment": 6,
    "sla_proximity": 0,
    "edge_boost": 15
  }
}

edge_boost é limitado, de modo que um único evento correlacionado não consegue, sozinho, levar um achado de baixa severidade a crítico. O boost é proporcional à força da correlação e ao volume adversário observado.

O que você precisa para ativá-lo

  • Um token de zona do Cloudflare com permissão Read para os logs relevantes.
  • O módulo Edge habilitado no seu plano (Pro e superiores).
  • Capacidade por domínio monitorado, veja Preços.

Para o passo a passo completo (WAF, Firewall, Bot Protection, permissões do token de API, blocklist dinâmica com gate de aprovação do cliente), veja o guia de integração com o Cloudflare.

O que isto não é

Isto não substitui um WAF. A WASViking lê do Cloudflare; ela não produz nem envia regras para a sua CDN. O padrão é: o WAF bloqueia, e a WASViking interpreta o padrão de bloqueio em relação à sua postura.

Se a sua borda não é o Cloudflare, o módulo fica inativo por enquanto. Os caminhos de ingestão para AWS WAF e Akamai estão no roadmap.